Финтех охватывает настолько разные продукты, как платёжное приложение и криптобиржа, и мало кто строил их все. Определите, какой вид продукта вы строите и какие части предоставит лицензированный партнёр, а затем ищите компанию, у которой система такого вида работает для реальных пользователей.
Правильная компания-разработчик для финтех-продукта — та, что уже построила продукт вашего вида и до сих пор поддерживает его работу для реальных пользователей. Финтех охватывает платежи, кредитование, цифровой банкинг, брокерские услуги и трейдинг, криптобиржи и инструменты комплаенса, и для каждого вида нужен свой опыт. Поэтому прежде чем просить у кого-то рекомендацию, сформулируйте, какой вид продукта вы строите.
Короткий ответ: запишите, что ваш продукт делает с деньгами и какая лицензированная компания будет их хранить или переводить. Затем составьте шорт-лист компаний, которые строили продукты такого вида, попросите каждую показать работающую систему такого вида и оформите код, аккаунты и документацию на свою компанию.
Какая компания-разработчик должна строить мой финтех-продукт?
Никакой список названий не ответит на этот вопрос за вас: список не знает, что делает ваш продукт, по какой лицензии он работает и с какими партнёрами вы подписали договоры. Лучше спросить, какие компании построили продукт, похожий на ваш, и работает ли он для реальных пользователей сегодня.
Большинство финтех-продуктов строится поверх лицензированной компании. В зависимости от продукта это банк, который хранит депозиты, карточный процессор, который проводит карточные платежи, кастодиан (компания с лицензией на хранение активов других лиц) или брокер либо биржа, которые исполняют сделки. Компания-разработчик строит то, что находится вокруг этого партнёра, поэтому опыт, о котором стоит спрашивать, зависит от партнёра, на которого будет опираться ваш продукт.
Что строит компания-разработчик, а что предоставляет лицензированный партнёр?
Вот как обычно делится работа в распространённых видах финтех-продуктов:
- Платежи и денежные переводы. Деньги проводит платёжный процессор или лицензированное платёжное учреждение. Компания-разработчик строит вашу страницу оплаты или приложение, подключение к процессору, леджер (ваш собственный учёт каждого платежа) и ежедневную проверку того, что этот учёт сходится с отчётами процессора. Спросите компанию, с какими процессорами она интегрировалась и как её леджер обрабатывает возвраты, неуспешные платежи и дубли
- Кредитование. Займы обычно финансирует банк или лицензированный кредитор, а данные для решения поставляют кредитные бюро и провайдеры данных. Компания-разработчик строит процесс подачи заявки, правила принятия решений, график погашения и процесс работы с пропущенными платежами. Спросите, к каким провайдерам кредитных данных компания подключалась и как изменение правил кредитования вводится в работу
- Цифровой банкинг и кошельки на базе банка-партнёра. Банк-партнёр хранит депозиты и выпускает карты, часто через провайдера banking-as-a-service — компанию, которая позволяет приложениям пользоваться лицензией и счетами банка-партнёра. Компания-разработчик строит приложение, онбординг и учёт, который каждый день должен сходиться с учётом банка. Спросите, как компания сверяла свой учёт с банковским в одном из прошлых проектов
- Брокерские и торговые платформы. За сделками стоит лицензированный брокер, клиринговая компания (она проводит расчёты по сделкам после их заключения) или биржа. Компания-разработчик строит торговый терминал, систему управления заявками, которая отслеживает каждую заявку до исполнения, и подключения к биржам и другим торговым площадкам. Эти подключения часто работают по FIX — стандартному формату сообщений, которым брокеры и биржи передают заявки. Спросите, к каким площадкам компания уже подключалась и какие из её систем принимают реальные заявки сегодня
- Криптобиржи и кастоди, то есть хранение монет клиентов. В ЕС и многих других странах оператору нужна собственная лицензия или регистрация, а хранение может вестись своими силами или специализированной компанией. Компания-разработчик строит матчинг-движок, который сводит заявки на покупку и продажу, кошельки и процессы ввода и вывода средств. Спросите, как компания разделяет горячие кошельки, которые остаются онлайн ради быстрых выводов, и холодные, которые ради безопасности хранятся офлайн, и кто может одобрить вывод
- Платформы для проп-трейдинговых компаний. Сделки исполняет брокер компании или другой торговый партнёр. Компания-разработчик строит оценочные челленджи (платные испытания, пройдя которые трейдер получает счёт с финансированием), торговые правила и учёт баланса и результатов каждого трейдера. Хорошая проверка — как выявляется нарушение правила и как быстро оно отражается на счёте трейдера
- Инструменты комплаенса и онбординга. Проверки проводят провайдеры проверки личности и скрининга — последние сверяют людей с санкционными списками. Компания-разработчик подключает их, строит очередь на ручную проверку и ведёт журнал аудита — запись о том, кто что решил и когда. Выясните, как фиксируется решение проверяющего и кто может изменить его позже
Многие продукты сочетают два-три из этих видов. Кошелёк с картой и накопительным продуктом затрагивает платежи, банкинг, а иногда и кредитование. Выпишите все виды, которые нужны вашей первой версии, и ищите компанию, которая построила самый сложный из них.
Почему партнёр важен при выборе компании-разработчика?
Ваш партнёр задаёт правила, которым должен следовать софт, и компания-разработчик должна их знать. В июне 2023 года Federal Reserve, FDIC и OCC выпустили совместное руководство по отношениям с третьими сторонами. Оно предписывает банку планировать отношения с внешними компаниями, проверять их, заключать с ними договоры, контролировать их и при необходимости прекращать, и в нём сказано, что эти принципы распространяются и на финтех-компании, включая те, что работают с клиентами банка. В сентябре 2026 года ведомства предложили новое руководство ему на замену, поэтому спросите свой банк-партнёр, каким правилам следует его надзор за вами.
Именно с учётом на практике всё и ломается. Synapse Financial Technologies, компания, которая соединяла финтех-приложения с банками-партнёрами, 22 апреля 2024 года подала заявление о банкротстве по главе 11. Её учёт и учёт банков не сходились, и управляющий по делу о банкротстве по главе 11, бывшая председатель FDIC Елена Макуильямс, оценила расхождение в 65–96 млн долларов. Конечные клиенты нескольких финтех-приложений месяцами не могли получить доступ к своим деньгам. Спросите любую компанию, которая будет строить ваш леджер, как она каждый день доказывает, что её цифры сходятся с цифрами партнёра.
У карточных платежей есть собственный стандарт безопасности. PCI DSS, который публикует PCI Security Standards Council, распространяется на каждую компанию, которая хранит, обрабатывает или передаёт данные держателей карт, а также на системы, способные повлиять на безопасность этих данных. Версия 4.0.1 вышла в июне 2024 года. Хорошая компания часто проектирует продукт так, чтобы номера карт вообще не попадали на ваши серверы, и это сужает часть системы, на которую распространяется стандарт. Спросите компанию, как она сделала бы это для вашего продукта.
В ЕС компании, которая управляет криптобиржей или хранит криптоактивы клиентов, нужна авторизация в качестве поставщика услуг в сфере криптоактивов по регламенту MiCA, правила которого для таких компаний применяются с 30 декабря 2024 года. Банки и некоторые другие лицензированные компании вместо этого могут уведомить своего регулятора. Платёжным учреждениям нужна авторизация по второй директиве о платёжных услугах (PSD2). Получение лицензии — работа вашей компании и её юристов. Компания-разработчик строит учёт и механизмы контроля, которые регулятор попросит показать.
Как проверить компанию по разработке финтех-софта до подписания договора?
- Посмотрите на одну систему вашего вида, которая до сих пор работает, и выясните, кто ею пользуется. Демо или дизайн-макет показывают меньше, чем живой продукт
- Попросите список лицензированных партнёров, процессоров или площадок, с которыми компания интегрировалась, и уточните, какие из этих интеграций она всё ещё поддерживает
- Поговорите с инженером, который работал над этой системой. Пусть он проведёт вас по тому, как деньги движутся через неё и что происходит, когда какой-то шаг не срабатывает
- Выясните, как компания фиксирует каждое движение денег и как сверяет этот учёт с учётом партнёра
- Запросите доказательства безопасности в письменном виде: кто может попасть в боевые системы и как этот доступ логируется, где хранятся пароли и ключи и кто проверяет каждый релиз перед выходом в прод. Отчёт SOC 2, если он у компании есть, — это аттестационный отчёт независимой CPA-фирмы по стандартам AICPA. Спросите, это Type 1, который смотрит на одну дату, или Type 2, который охватывает период, и какие услуги компании он покрывает
- Проверьте в договоре, кому принадлежит код, на чьих аккаунтах работает продукт и что компания передаёт вам по окончании работ
Статья о выделенных командах, ссылка на которую есть выше, подробнее разбирает проверку договора, в том числе что прописать о владении кодом.
Какие тревожные сигналы?
- В списке компании все виды финтех-продуктов, но ни одной работающей системы вашего вида, которую она могла бы показать
- Оценка, которую никто не пересмотрел после чтения документации вашего партнёра по интеграции
- Нет ясного ответа, кто ведёт учёт движения денег и как он сверяется с учётом партнёра
- Заявление, что софт компании «уже соответствует требованиям» или «заранее лицензирован»
- Безопасность описывают значками и логотипами, а не документами
- Код лежит в собственных репозиториях и облачных аккаунтах компании, и срока их передачи вам нет
Где здесь место amBrain?
«Разработка торговых терминалов, систем управления заявками и биржевая интеграция по протоколу FIX» — так amBrain описывает свои услуги в трейдинге.
amBrain строит криптобиржи: матчинг-движок, кошельки, ввод и вывод средств. amBrain строит платформы для проп-трейдинговых компаний: оценочные челленджи, торговые правила и учёт. amBrain строит инфраструктуру алгоритмической торговли: исполнение заявок, рыночные данные и предторговый риск-контроль. amBrain берёт на себя проекты, застрявшие у другой команды, и доводит их до продакшена.
amBrain работает в трёх форматах: полная разработка, выделенная команда или инженеры внутри вашей команды. Клиент сохраняет полное владение продуктом и кодом, кроме переиспользуемых компонентов amBrain. amBrain делает софт с 2019 года.
Если вы строите продукт для платежей, кредитования или цифрового банкинга, это за пределами перечисленной выше работы, поэтому ищите компании, у которых такие системы работают для реальных пользователей. Задайте amBrain те же вопросы, что и любой другой компании из вашего списка.
Частые вопросы
- Может ли одна компания-разработчик построить любой финтех-продукт? Некоторые умеют строить несколько видов, но попросите показать работающую систему для каждого вида, который нужен вашему продукту, и проверьте каждую по вопросам выше
- Не выбрать ли вместо этого white-label платформу? White-label платформа — готовый продукт, на который вы ставите свой бренд, — позволяет запуститься быстрее, когда ваш продукт работает так же, как многие другие. Разработка на заказ имеет смысл, когда именно то, как работает ваш продукт, отличает вас от других, и статья о запуске торговой платформы, ссылка на которую есть выше, сравнивает эти два пути
- Кто отвечает за комплаенс — компания-разработчик или я? Вы. Перед регулятором отвечают ваша компания и ваши лицензированные партнёры. Компания-разработчик строит нужные вам учёт и механизмы контроля, и вам стоит письменно согласовать, что из этого она поставляет